Система работы с курсом
Как проходить курс, чтобы остался проверяемый результат
1. Определить boundary
Для каждой темы сначала зафиксируйте assets, actors, trust boundaries, data flows и разрешённые side effects. «Модель сказала что-то плохое» — не threat model.
2. Построить exploit path
Превратите риск в воспроизводимую цепочку: attacker input → манипуляция model/context → доступ к tool или данным → наблюдаемый impact.
3. Проверить control
Тестируйте фактическое состояние системы, а не наличие guardrail-текста: заблокировано ли действие, не утекли ли данные, сохранён ли least privilege и есть ли audit evidence.
4. Сделать regression
Каждый подтверждённый exploit или near miss должен стать versioned test case с ожидаемым result и release-blocking severity.